Уразливість обходу авторизації в плагіні NEX-Forms для WordPress

Виявлено уразливість обходу авторизації в плагіні NEX-Forms для WordPress, що дозволяє неавторизованим користувачам надсилати шкідливі листи.
CVE-2026-9017CVSS 5.3Web

Уразливість обходу авторизації в плагіні NEX-Forms для WordPress

Виявлено уразливість обходу авторизації в плагіні NEX-Forms для WordPress, що дозволяє неавторизованим користувачам надсилати шкідливі листи.

CVSS
5.3 MEDIUM
EPSS
19.43%
Активно використовується
немає в KEV
Продукт
-

Що відомо

Плагін NEX-Forms для WordPress має уразливість обходу авторизації у версіях до 9.2.2 включно. Це дозволяє неавторизованим зловмисникам змінювати електронні адреси у формах інших користувачів та надсилати електронні листи з керованим вмістом на вибрані адреси.

Бізнес-вплив

Уразливість може призвести до несанкціонованого надсилання електронних листів від імені сайту, що створює ризики фішингу, спаму та компрометації довіри користувачів. Власники інфраструктури повинні врахувати можливість зловмисних дій, які можуть вплинути на репутацію та безпеку їхніх вебресурсів.

Рекомендовані дії адміністратора

Рекомендується перевірити наявність оновлень плагіна NEX-Forms та встановити останні версії, які усувають цю уразливість. Якщо оновлення недоступні, слід обмежити доступ до функцій плагіна, провести аудит логів на предмет підозрілої активності та мінімізувати експозицію плагіна на публічних інтерфейсах.

Джерела

Безпекові сповіщення

Отримуйте CVE-сповіщення до того, як вони стануть інцидентом

Надсилаємо вибрані інфраструктурні загрози українською з практичними нотатками для середовищ DataHouse.

  • DataHouse: адміністрування серверів і безпечна хмара
  • Hostilla.pl: хостинг і поштові послуги
  • SecDNS.pl: безплатний рівень DNS-безпеки